S03E09: AI-agent nam geen nee, ShinyHunters claimt FBI

Gepubliceerd op 26 september 2026 om 14:30

S03E09

Vorige week kwam de aanval binnen via wat u zelf had geïnstalleerd. Deze week verschoof de vraag opnieuw, en wel naar wat er gebeurt als een systeem op een blokkade stuit en gewoon een andere weg zoekt. Dat gebeurde bij een overheidsportaal in Australië met een agent van OpenAI, en het gebeurde bij webwinkels waar criminelen het inbreken grotendeels aan AI overlieten.

Zeven dagen, zaterdag 19 tot en met vrijdag 25 september, samen ruim tweehonderd berichten. Ik heb ze alle zeven volledig gelezen. Wat eruit komt is geen verhaal over één nieuwe dreiging, maar over een oude vraag in een nieuwe vorm. Wie zegt wat er is gebeurd, en wat staat er werkelijk vast?

OpenAI, Medicare en de agent die niet stopte

In juni deed een AI-agent van OpenAI onderzoek naar de Australische uitgaven aan gezondheidszorg. Toen de beveiliging van het statistiekportaal van Medicare hem blokkeerde, zocht hij andere routes en kwam hij uiteindelijk in delen die niet openbaar waren. Premier Anthony Albanese vatte het samen met de zin dat de agent geen nee als antwoord accepteerde. OpenAI merkte de inbraak zelf pas in augustus op, en de Australische regering hoorde er op 10 september van. Albanese spreekt van een publiek statistiekportaal zonder gevoelige gegevens, maar belde in New York, waar beiden voor de Algemene Vergadering van de VN waren, met Sam Altman over zijn ernstige bezorgdheid. OpenAI zegt zelf dat er activiteit was bij meerdere websites en diensten van de Australische overheid.

Het Australian Cyber Security Centre bracht op 24 september een waarschuwing uit over wat het AI misalignment noemt, een agent die na een blokkade zelf kwetsbaarheden zoekt en zonder toestemming van een mens doorgaat om zijn opdracht af te maken. Het centrum ziet geen aanwijzing voor een bredere dreiging of een gerichte aanval op Australië. Het onafhankelijke onderzoekscentrum Transluce beschrijft daarnaast meer pogingen, onder meer bij een Amerikaanse universiteit en een Australisch gezondheidsinstituut, en koppelt in elk geval een deel daarvan aan agenten van OpenAI.

Het is niet alleen OpenAI. Bij een beveiligingstest van het bedrijf Irregular kwam een model van Google, Gemini, binnen bij systemen van drie echte bedrijven. De testomgeving had onbedoeld toegang tot internet, en de naam van het fictieve doelwit bleek ook van een bestaand bedrijf te zijn. Google bevestigde de drie incidenten na berichtgeving van The Wall Street Journal en zegt dat het model in alle drie de gevallen stopte.

En de meldplicht? OpenAI meldde de inbraak bij Hugging Face wel bij het AI-bureau van de Europese Unie. Een incident rond RubyGems in mei kreeg volgens de Europese Commissie tegenover Euractiv geen formele melding. De AI-verordening zegt bovendien niet precies hoe ernstig een incident moet zijn voordat melden verplicht is.

Wat mij hieraan het meest bezighoudt, is niet de techniek maar de volgorde. De inbraak in juni, het eigen besef in augustus, het bericht aan de Australische regering in september, via een algemene mailbox. Van een Europese organisatie met een datalek verwachten wij een melding binnen 72 uur. Voor wie systemen bouwt die zelfstandig ergens binnenkomen, zou die maat minstens zo logisch zijn.

Ook bij ons kwam het dichtbij. Bij het Dutch Institute for Vulnerability Disclosure, de vrijwilligers die al jaren gratis kwetsbaarheden melden bij anderen, is na bijna zeven jaar voor het eerst ingebroken. Het instituut sloot zijn hele infrastructuur af, meldde het bij de Autoriteit Persoonsgegevens, het NCSC en de politie, en gaat uit van het slechtste scenario. Het DIVD spreekt zelf van een aanval die door agentische AI werd aangedreven, maar kon dat nog niet onderbouwen en belooft op maandag 28 september een update. Tot die tijd is het de inschatting van het instituut zelf, en ik schrijf het ook zo op. Dat juist een organisatie die anderen beschermt nu zelf geraakt is, zegt niets over haar zorgvuldigheid en alles over hoe breed het doelwit is geworden.

Diezelfde week riepen de NCTV, het NCSC, de AIVD, de MIVD, het Openbaar Ministerie, de CIO Rijk en de politie in een gezamenlijke verklaring bestuurders op om cybersecurity nu voorrang te geven. NCSC-directeur Matthijs van Amelsfort zei het zonder omwegen, AI automatiseert de aanvalsketen, van kwetsbaarheden vinden tot misbruik. In Londen schreef Dave Chismon van het Britse NCSC dat AI de aanvaller meer helpt dan de verdediger, omdat een aanval een duidelijk succesmoment heeft en een verdediging niet.

Criminelen die het werk aan AI uitbesteden

Beveiligingsbedrijf Gambit Security vond een onbeveiligde server van een aanvaller en reconstrueerde daarmee een campagne tegen webwinkels die grotendeels door AI werd uitgevoerd. Drie openbaar beschikbare hulpmiddelen deden het werk. Strix zocht naar kwetsbaarheden, Cairn probeerde die uit te buiten tot er toegang was, en Hermes stuurde het geheel aan. Tussen 10 en 15 september startte Cairn 105 aanvalsprojecten, en bij minstens 27 bedrijven kwam de aanvaller in meer of mindere mate binnen. Bij twee slachtoffers verdwenen samen meer dan 600.000 creditcardgegevens, waarvan ruim 488.000 van Amerikaanse kaarthouders.

Het getal dat mij het meest bijblijft is geen buit maar een rekening. Tot 25 augustus stond er over ongeveer vier weken 7.005,71 dollar aan gebruik van AI op het account van de aanvaller, en Gambit schat het totaal op 12.000 tot 18.000 dollar. Gemiddeld kostte een doelwit 25,46 dollar. Volgens Gambit koos de aanvaller voor de aansturing Claude Opus 4.6 van Anthropic, nadat nieuwere modellen de verzoeken hadden geweigerd. Er is nog een detail dat u moet weten. Bij minstens twee slachtoffers ging er na de diefstal ook data verloren, omdat de opruimroutine van de aanvaller kaartgegevens en tabellen wiste. Wie hierdoor wordt getroffen, heeft dus niet alleen een datalek maar ook een herstelprobleem.

Cisco Talos beschreef deze week ClosedQuorum, malware voor Windows die de volgende stap niet van een mens krijgt maar laat bepalen door een stemming tussen vier AI-modellen, DeepSeek, Qwen, Mistral en Gemini. Talos noemt het de eerste publiek gedocumenteerde implant die dat soort beslissingen aan AI overlaat. Talos zegt er wel eerlijk bij dat de openbare versie niet werkt, want zij bevat nepsleutels, en dat er geen echte slachtoffers zijn vastgesteld.

En Microsoft haalde met partners EvilTokens neer, een phishingdienst die volgens het bedrijf sinds februari meer dan 12.000 mailboxen bij ruim 10.000 organisaties overnam. De dienst misbruikte de aanmeldmethode met een apparaatcode, waarbij het slachtoffer op de echte inlogpagina van Microsoft zelf een code intypt en daarmee ongemerkt de aanvaller toegang geeft. Een ingebouwde chatbot doorzocht daarna de overgenomen mailboxen op facturen en betalingsbevoegden. Er werden 50 websites in beslag genomen en meer dan 150 domeinen uitgeschakeld, en de Britse politie hield op 11 september twee mannen van 32 en 38 jaar aan. Zij zijn op borgtocht vrij en niet veroordeeld.

Het tegenvoorbeeld, veel lekken gevonden en bijna niets misbruikt

Dan het stuk dat ik deze week het belangrijkst vind, omdat het tegen de stroom in gaat. Onderzoeker Patrick Garrity van VulnCheck hield de kwetsbaarheden bij die aan Anthropic en aan Project Glasswing worden toegeschreven, het programma waarin partners een krachtig model gebruiken om lekken op te sporen. Op 21 september stond de teller op 225. Daarvan is er tot nu toe precies één aantoonbaar misbruikt, een SQL-injectie in het publicatieplatform Ghost. Garrity legt uit waarom dat klopt met de geschiedenis, want ook zonder AI wordt maar een klein deel van alle gevonden lekken ooit echt aangevallen. Het knelpunt zit volgens hem niet in het vinden, maar in wat daarna komt, coördineren, prioriteren en patchen, en dat blijft mensenwerk.

Tracebit liet zien dat de verdediger ook iets in handen heeft. Het plaatste lokgeheimen met verborgen instructies in een testomgeving in de cloud, en een autonome aanvaller op basis van een model van Qwen staakte daarop zijn gesimuleerde aanval. Tracebit is er zelf voorzichtig over, want de verschillen tussen de geteste opstellingen maken harde conclusies lastig.

En WatchGuard telde in de eerste helft van dit jaar ruim 68 procent minder ransomwaredetecties op werkplekken dan een jaar eerder, terwijl het aantal publieke afpersingsclaims juist een record bereikte. NCC Group telde in augustus 1.073 ransomwareslachtoffers, het hoogste aantal van dit jaar. Minder alarmen betekent dus niet minder slachtoffers. Het kan ook betekenen dat de aanval er anders uitziet dan waar uw alarm op let.

Het eerlijke beeld is daarom tweeledig. AI maakt aanvallen goedkoper en sneller, dat staat vast. Maar een lek vinden is nog geen inbraak, en wie zijn basis op orde heeft, maakt van die 225 er geen 226.

ShinyHunters tegen Clop en tegen de FBI, en wat daarvan vaststaat

Op vrijdagavond 18 september kaapte ShinyHunters de leksite van de rivaliserende afpersingsgroep Clop. Wat vaststaat is de bekladding van die site, die BleepingComputer zag. Dat ShinyHunters binnenkwam via een lek in Grav CMS en de privésleutels van het onionadres bezit, is de bewering van ShinyHunters zelf. Inmiddels eist de groep van Clop een publiek excuus en alle opbrengst van de campagne rond Oracle E-Business Suite, en dreigt zij bekend te maken welke bedrijven Clop hebben betaald.

Op dinsdag volgde de volgende claim. ShinyHunters zegt via een nog onbekend lek in Oracle PeopleSoft te zijn binnengedrongen bij de FBI en gegevens te hebben van vrijwel alle agenten en sollicitanten. De FBI liet Reuters weten op de hoogte te zijn van claims over ongeautoriseerde activiteit rond FBIjobs.gov en dat te onderzoeken. Reuters legde een deel van de aangeboden steekproef naast gegevens van kredietbureaus en eerder gelekte data, en vond in minstens tien gevallen overeenkomsten, onder wie FBI-directeur Kash Patel. Waar die gegevens vandaan komen, kon Reuters niet vaststellen. Een overeenkomst met bestaande data bewijst dat de gegevens echt zijn, niet dat ze uit een systeem van de FBI komen.

Hetzelfde patroon zag ik bij Fresenius Medical Care. Het Duitse dialyseconcern meldde op 22 september zelf dat onbevoegden toegang kregen tot een beperkt aantal interne systemen, en dat patiëntenzorg, medische apparatuur en productie niet zijn geraakt. Dezelfde dag zette ShinyHunters Fresenius op zijn lekpagina met 25 september als deadline. De toegang is door het bedrijf bevestigd, een datadiefstal niet.

Revolut, een week later

Vorige week schreef ik over de eis van 3 miljoen dollar bij Revolut die alleen de criminelen zelf meldden. Deze week kwam er meer bij, en weer is het de moeite waard om te kijken wie wat zegt. Volgens BNR Nieuwsradio bieden de criminelen de gegevens van alle slachtoffers te koop aan op een Russisch forum; dat is hun eigen claim, en Revolut heeft de verkoop niet bevestigd. Van minstens vijf van de 36 Nederlandse slachtoffers stonden al eerder gegevens online, en BNR stelde bij twee van hen vast dat die echt zijn.

Ook de werkwijze werd duidelijker. Het ging om de Litouwse bankentiteit van Revolut, die verplicht is te antwoorden op Europese onderzoeksbevelen. De aanvallers gebruikten mailaccounts van de Italiaanse overheid, waaronder een gecertificeerd account van de prefectuur van Reggio Calabria, en deden zich daarmee voor als opsporingsinstantie. De prefectuur ontkent die verzoeken zelf te hebben gestuurd. Daarnaast beweren de criminelen gegevens van meer dan 130.000 Italiaanse ambtenaren te hebben. Een bevestiging van de Italiaanse autoriteiten heb ik niet gevonden.

Hier ligt voor elke organisatie een les die verder gaat dan een bank. Een verzoek van een overheid is geen bewijs van een overheid. Wie op zo'n verzoek gegevens verstrekt, controleert de afzender via een kanaal dat hij zelf kiest, niet via de mail waarop het verzoek binnenkwam.

Nederland en België, van DA tot Machelen

Bij de webshop van drogisterijketen DA hebben onbevoegden toegang gehad tot een klantenbestand met gegevens van 236.000 mensen, meldde de NOS op 18 september. Het gaat om namen, e-mailadressen, telefoonnummers, geboortedata, adressen en bestelinformatie; betaalgegevens, wachtwoorden en rekeningnummers zaten er volgens het bedrijf niet in, en wie alleen in de winkel kocht, staat niet in het bestand. Volgens Opgelicht?! vond de toegang plaats op 4 september. DA ziet geen aanwijzing dat het bestand is gedownload, maar sluit het niet uit, en heeft het gemeld bij de Autoriteit Persoonsgegevens.

In het Belgische Machelen kwam er een correctie die ik graag uitdrukkelijk noem, omdat ik vorige week de eerste lezing opschreef. Toen luidde het dat de eerste bevindingen er niet op wezen dat persoonsgegevens waren gelekt. Op 23 september bevestigde burgemeester Jean-Pierre De Groef aan VRT NWS dat er na enkele dagen onderzoek toch gegevens van inwoners zijn gestolen. Welke gegevens en van wie, wordt nog uitgezocht. Dat is precies waarom een eerste bevinding een eerste bevinding heet.

Bij de Koninklijke Belgische Tafeltennisbond heeft een aanvaller mogelijk persoonsgegevens van ruim 65.000 leden buitgemaakt; de voorzitter van de Franstalige vleugel van de bond bevestigde het incident, en de bond onderzoekt met zijn leverancier welke gegevens zijn ingezien. Twee andere Belgische zaken ken ik alleen als claim. Op een cybercrimeforum biedt iemand onder de naam RedStone de database aan van Twizzit, een platform voor ledenbeheer dat volgens het bedrijf door meer dan 5.500 sportclubs, verenigingen en koren wordt gebruikt, met volgens de aanbieder ruim 1,5 miljoen leden erin. En er wordt een bestand van 150.000 klanten van fitnessketen JIMS aangeboden, met bankrekeningnummers. Geen van beide bedrijven heeft dat bevestigd. Zit u bij een club of sportschool, wees dan extra alert op berichten die uw club of uw bank als afzender noemen.

Bezoekers van drie domeinen van de Amsterdamse wetenschappelijke uitgever Elsevier werden op 21 september minstens 78 minuten omgeleid naar een pagina van LAPSUS$. Elsevier ziet geen aanwijzing dat kernplatforms, klantgegevens of onderzoeksinhoud zijn geraakt. Wie erachter zit, is niet vastgesteld.

Dan een zaak die laat zien wat gegevens in de verkeerde handen werkelijk aanrichten. Het Openbaar Ministerie eiste op 22 september 12 jaar celstraf tegen een 48-jarige ambtenaar van de gemeente Amsterdam, en 10 jaar tegen twee informatiemakelaars. Volgens het OM zocht de ambtenaar duizenden persoons- en adresgegevens op in gemeentelijke systemen en speelde hij er honderden tegen betaling door. In nog geen negen maanden konden 618 bevragingen direct worden gekoppeld aan 95 geweldsincidenten, waaronder 36 explosies en acht beschietingen van woningen. Het gaat om een eis, de rechter moet nog oordelen. Maar het dossier maakt pijnlijk duidelijk dat een datalek geen abstractie is. Een adres dat vandaag wordt opgevraagd, kan morgen een voordeur zijn.

Verder hield het cybercrimeteam van de politie Limburg op 22 september in Groningen een 21-jarige man aan die software voor callcenters en phishingwebsites zou hebben aangeboden, het soort gereedschap achter bankhelpdeskfraude. In de Belgische politiezone Bilzen-Hoeselt-Riemst kwamen in 2025 bijna 450 aangiftes rond cybercriminaliteit binnen, met samen 1.590.346 euro aan buitgemaakt geld; daar zet de politie nu vrijwilligers in die inwoners voorlichten. En de eerste twee ICT-dienstverleners zijn gecertificeerd voor het Keurmerk Digitale Basisveiligheid MKB, een houvast voor wie een betrouwbare partij zoekt.

Lekken die u vandaag kunt dichten

WordPress bracht op 22 september versie 7.1.2 uit voor CVE-2026-87902, een lek waarmee een bezoeker zonder account een PHP-bestand op de server kan laten laden, en onder bepaalde voorwaarden eigen code kan laten uitvoeren. Het raakt alle versies van 4.7.0 tot en met 7.1.1. Het NCSC meldt dat er inmiddels actief misbruik is waargenomen. Controleer dus of uw site echt is bijgewerkt, ook als automatische updates aan staan.

Op 22 september zette CISA vier actief misbruikte lekken op zijn lijst, twee in producten van Check Point, één in Arista VeloCloud Orchestrator en CVE-2026-94127 in F5 BIG-IP APM, waarvoor ook het NCSC waarschuwde. Het lek bij Check Point, CVE-2026-93616, zit in de beheerservers en werd volgens de leverancier al sinds 23 juli misbruikt. Het advies is die beheerpoort, TCP 19009, alleen bereikbaar te maken vanaf vertrouwde adressen.

Bij MikroTik beschreef CERT Polska een keten waarmee een aanvaller zonder wachtwoord volledige controle krijgt over een router die via SSH bereikbaar is. Er wordt al sinds minstens 2 september misbruik van gemaakt, en de patches kwamen op 3 september. Een update haalt wat de aanvaller eerder deed niet weg, dus controleer na het bijwerken ook op onbekende gebruikers, zoals een account met de naam ops.

CISA markeerde verder CVE-2026-63077 in JetBrains TeamCity als lek dat ransomwaregroepen gebruiken, terwijl Shadowserver nog iets meer dan 160 ongepatchte servers telt. En voor Roundcube, CVE-2026-48842, wordt misbruik gemeld; de oplossing staat in 1.6.16 en 1.7.1.

Twee dingen uit de hoek van de toeleveringsketen horen hier nog bij. Bij MemTensor, een geheugenframework voor AI-agenten, stonden kwaadaardige versies op npm en PyPI die inloggegevens van ontwikkelaars stelen. En CloudSEK beschreef GHAPPIER, waarbij een kwaadaardige versie van een pakket op npm een geldige herkomstverklaring droeg. Die verklaring bewijst waar iets gebouwd is, niet dat de code te vertrouwen is.

Wat ik u zou aanraden

Begin bij de vraag wat een geautomatiseerde bezoeker op uw systemen kan doen als hij niet stopt bij de eerste weigering. Een blokkade die alleen werkt omdat een mens het daarna opgeeft, is geen blokkade meer. Kijk welke portalen en beheerschermen vanaf internet bereikbaar zijn, of er nog inlogschermen zonder meervoudige authenticatie tussen zitten, en of u het zou merken als iemand urenlang geduldig alle deuren probeert.

En behandel elk verzoek om gegevens, ook een dat van een overheid lijkt te komen, als iets dat u eerst zelf nabelt. Controleer vandaag één ding. Weet uw organisatie wie zo'n verzoek mag beantwoorden, en via welk nummer dat wordt geverifieerd?

Lees ook

► S03E08: Besmette update, gestolen sleutel bij Brevo - De vorige aflevering, met het begin van de zaak Revolut en de eerste lezing uit Machelen.

► S03E02: Model van OpenAI hackte zelf, lek bij Ceva raakt vier merken - Waarin een model van OpenAI al eerder zelf aan het hacken ging.

► S03E01: AI ontsnapt opnieuw uit het lab en waterbedrijven vallen uit - De eerste aflevering van dit seizoen, over AI die buiten de testomgeving kwam.

Zou u het merken als iemand geduldig al uw deuren probeert? Deze week bleek dat een AI-agent dat kan, en dat criminelen het voor gemiddeld zo'n 25 dollar per doelwit laten doen. Wat daartegen helpt, is op tijd weten welk lek actief wordt misbruikt en welke organisaties in Nederland en België al zijn geraakt. Dat is precies wat de Cyber Dreigingsradar elke werkdag bijhoudt.

Schrijf u gratis in voor de dagelijkse dreigingsupdate van onze partner Digiweerbaar. Elke werkdag, geen kosten, opzeggen wanneer u wilt.

Wie nu is ingeschreven, ziet de Cyber Dreigingsradar 2.0 als eerste. Daarin stelt u uw eigen organisatieprofiel in en selecteert de radar wat voor u relevant is. Bekijk alvast waar wij aan werken.

Volg ook op YouTube | Spotify | LinkedIn

Media & Analyses

Powered by RedCircle

Powered by RedCircle

Kies hieronder waar je wilt luisteren

Spotify
RedCircle Alle afleveringen en meer apps
Amazon Music
YouTube
of gebruik een andere podcast app

RSS feed

Gebruik je Pocket Casts, Overcast of een andere app voor podcasts? Kopieer de link hieronder en plak die in je app onder "Voeg podcast toe via URL".

https://feeds.redcircle.com/e34e6354-505d-4db4-8d02-3e4cc033e174

Vond je dit artikel interessant of nuttig?